Glossar
Poisoned Pipeline Execution
Angreifercode in einer CI/CD-Pipeline ausführen, indem man ihre Konfiguration oder den gebauten Code ändert, um Secrets zu stehlen (ATT&CK T1677).
Poisoned Pipeline Execution (PPE) ist der Missbrauch einer CI/CD-Pipeline, um vom Angreifer kontrollierte Befehle mit den Rechten der Pipeline auszuführen. In der direkten Form verändert der Angreifer die Pipeline-Definition selbst, etwa eine .github/workflows/*.yml, die auf einen neuen Branch gepusht wird. In der indirekten Form verändert er Dateien, die die Pipeline ausführt (Build-Skripte, Tests, eine Abhängigkeit oder eine Action eines Drittanbieters).
MITRE ATT&CK führt die Technik als T1677, und OWASP zählt sie zu den Top 10 CI/CD Security Risks. Das übliche Ziel sind Secrets. Siehe GitHub-Actions-Secrets geleakt.